policy ISO 27701 PIMS Policy Pack

Polityka klauzul informacyjnych i przejrzystości

Polityka klauzul informacyjnych ISO 27701 zapewniająca jasną, aktualną, zatwierdzoną i udokumentowaną przejrzystość w ramach przetwarzania PII przez administratora i podmiot przetwarzający.

Przegląd

Niniejsza polityka określa, w jaki sposób klauzule informacyjne są tworzone, zatwierdzane, publikowane, przeglądane, aktualizowane i dokumentowane w ramach PIMS. Koncentruje nadzór nad klauzulami informacyjnymi w REG07, wiąże treść klauzul z rejestrami przetwarzania REG02 i kanałami wniosków o realizację praw REG06 oraz wymaga udokumentowanego przeglądu, dowodów publikacji, wyjątków, metryk i działań korygujących w REG12.

Kontrola klauzul REG07

Ustanawia REG07 jako autorytatywny rejestr inwentarza klauzul informacyjnych, zatwierdzeń, publikacji, przeglądów, języków i dowodów wersji.

Powiązanie z celami REG02

Wymaga, aby każda aktywna klauzula informacyjna była powiązana z aktualnymi celami przetwarzania, odniesieniami do podstawy prawnej, kategoriami, retencją i transferami.

Zatwierdzenie przed zbieraniem danych

Blokuje uruchomienie lub użycie kanału zbierania danych przez administratora, gdy przed uruchomieniem produkcyjnym brakuje wymaganych dowodów zatwierdzonej klauzuli informacyjnej.

Wsparcie administratora i podmiotu przetwarzającego

Definiuje obowiązki przejrzystości dla kontekstów wsparcia klauzul informacyjnych administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania w zakresie PIMS.

Czytaj pełny przegląd (click to expand)
Polityka klauzul informacyjnych i przejrzystości określa wymagania organizacji dotyczące tworzenia, zatwierdzania, publikowania, utrzymywania, przeglądania i dokumentowania klauzul informacyjnych oraz informacji o przejrzystości dla przetwarzania PII w zakresie PIMS. Jej wskazanym celem jest zapewnienie, aby osoby, których dane dotyczą, otrzymywały „jasne, aktualne, dostępne i możliwe do prześledzenia audytowo klauzule informacyjne przed wymaganym momentem w cyklu życia przetwarzania PII albo w tym momencie”. Polityka ma zastosowanie do przetwarzania przez administratora, informacji o przejrzystości współadministratora oraz wsparcia podmiotu przetwarzającego lub podwykonawcy przetwarzania w zakresie obowiązków administratora dotyczących klauzul informacyjnych, gdy organizacja działa zgodnie z udokumentowanymi poleceniami klienta lub podmiotu przetwarzającego. Właścicielem polityki jest osoba odpowiedzialna za prywatność / Menedżer PIMS, a polityka jest zatwierdzana przez najwyższe kierownictwo i wykorzystuje REG02, REG06, REG07, REG11 oraz REG12 jako obiekty dowodowe. Centralnym elementem polityki jest kontrola treści klauzul informacyjnych przez REG07. Polityka ustanawia REG07 jako autorytatywny obiekt dowodowy dla inwentarza klauzul, zatwierdzeń, publikacji, przeglądów, języków i zapisów kontroli wersji. W przypadku przetwarzania przez administratora właściciele procesów / właściciele biznesowi muszą utworzyć zapis klauzuli informacyjnej REG07 powiązany z odpowiednią czynnością przetwarzania REG02 przed uruchomieniem każdego nowego kanału zbierania PII, usługi, formularza, kampanii, produktu lub funkcji. Jeżeli PII uzyskuje się ze źródła innego niż osoba, której dane dotyczą, zapis musi zostać utworzony przed pierwszą komunikacją, przed pierwszym ujawnieniem stronie trzeciej albo w ciągu 20 dni roboczych od uzyskania PII, w zależności od tego, które z tych zdarzeń nastąpi wcześniej. Polityka wymaga również, aby klauzule były powiązane z aktualnymi celami przetwarzania REG02, odniesieniami do podstawy prawnej, kategoriami PII, kategoriami osób, których dane dotyczą, kategoriami źródeł, kategoriami odbiorców, odniesieniami do retencji oraz odniesieniami do transferów. Polityka definiuje uporządkowany cykl życia zatwierdzania i publikacji. Właściciele procesów / właściciele biznesowi poświadczają dokładność i kompletność treści klauzuli oraz przekazują zapis REG07 do zatwierdzenia przez osobę odpowiedzialną za prywatność / Menedżera PIMS przed publikacją lub aktywacją kanału zbierania danych. Osoba odpowiedzialna za prywatność / Menedżer PIMS weryfikuje spójność z REG02 i zatwierdza albo odrzuca klauzulę. Właściciele systemów / właściciele aplikacji mogą opublikować wyłącznie zatwierdzoną wersję klauzuli REG07 przed włączeniem cyfrowych kanałów zbierania danych, natomiast właściciele procesów / właściciele biznesowi muszą udostępnić zatwierdzone klauzule w kanałach niecyfrowych przed zebraniem PII. Dowody publikacji, w tym lokalizacja i znacznik czasu lub równoważny dowód, muszą zostać zapisane w REG07 w ciągu dwóch dni roboczych po publikacji. Jeżeli brakuje wymaganych dowodów zatwierdzonej klauzuli, nowy kanał zbierania danych przez administratora nie może zostać uruchomiony produkcyjnie. Jakość przejrzystości jest zapewniana przez kontrole języka, dostępności, wersji i zmian. Polityka wymaga identyfikacji docelowych odbiorców spośród osób, których dane dotyczą, oraz wymaganych wersji językowych przed zatwierdzeniem. Wymaga dowodów jasnego języka i odpowiedniości dla odbiorców w REG07, przetłumaczonych lub zlokalizowanych wersji przed publikacją oraz równoważności wersji między klauzulą nadrzędną a klauzulami zlokalizowanymi w ciągu 10 dni roboczych po istotnej aktualizacji. Nieaktualne wersje klauzul muszą zostać usunięte, przekierowane lub oznaczone w ciągu pięciu dni roboczych po publikacji wersji zastępującej, natomiast zastąpione wersje, daty wejścia w życie, dowody zatwierdzenia i dowody publikacji muszą być przechowywane w REG07. Istotne zmiany dotyczące tożsamości administratora, punktu kontaktowego, celu przetwarzania, podstawy prawnej, kategorii PII, kategorii odbiorców, odniesień do retencji, odniesień do transferów, kanałów wniosków o realizację praw, kanałów skarg lub kontaktu w sprawach prywatności, zakresu językowego, kanałów publikacji albo kontekstu przetwarzania uruchamiają kontrole aktualizacji klauzul. Polityka obejmuje również wymagania dotyczące nadzoru, pomiaru, wyjątków, egzekwowania i utrzymania. Aktywne klauzule REG07 są przeglądane co najmniej raz w roku oraz w ciągu 30 dni po istotnych zmianach prawnych, regulacyjnych, umownych lub dotyczących przetwarzania. Zapisy klauzul REG07 są kwartalnie uzgadniane z celami przetwarzania REG02, a nierozwiązane rozbieżności są rejestrowane w REG12. Metryki obejmują odsetek aktywnych klauzul powiązanych z aktualnymi celami REG02, klauzule przeglądane w terminie, zaległe aktualizacje, nierozwiązane rozbieżności, zablokowane lub opóźnione kanały zbierania danych, terminowo zakończone wnioski klientów o wsparcie klauzul informacyjnych oraz klauzule z aktualnymi dowodami języka, wersji, zatwierdzenia i publikacji. Wyjątki muszą być zapisane w REG12 przed wystąpieniem odstępstw, z wymaganą poradą dotyczącą prywatności i zatwierdzeniem najwyższego kierownictwa dla określonych wyjątków związanych z klauzulami. Brakujące, nieprawidłowe, nieopublikowane, niezatwierdzone lub nieaktualne dowody klauzul są rejestrowane jako niezgodność, a istotnie nieprawidłowe lub wprowadzające w błąd klauzule są eskalowane do Inspektora Ochrony Danych / doradcy ds. prywatności oraz najwyższego kierownictwa w ciągu dwóch dni roboczych od potwierdzenia.

Diagram polityki

Diagram przepływu procesu przedstawiający nadzór nad klauzulami informacyjnymi: utworzenie zapisu klauzuli REG07, powiązanie z celami przetwarzania REG02 i kontaktami REG06, przegląd treści i porad dotyczących prywatności, zatwierdzenie przez osobę odpowiedzialną za prywatność, publikacja zatwierdzonej klauzuli, zapis dowodów publikacji i wersji, monitorowanie zmian, kwartalne uzgadnianie oraz rejestrowanie wyjątków lub działań korygujących w REG12.

Kliknij diagram, aby wyświetlić w pełnym rozmiarze

Zawartość

Wymagania REG07 dotyczące inwentarza klauzul informacyjnych i kontroli wersji

Powiązanie z celami przetwarzania i podstawą prawną REG02

Dowody zatwierdzenia, publikacji, języka, dostępności i zastąpionych klauzul informacyjnych

Wyzwalacze istotnych zmian klauzul, coroczny przegląd i kwartalne uzgadnianie

Wsparcie podmiotu przetwarzającego i podwykonawcy przetwarzania dla obowiązków administratora dotyczących klauzul informacyjnych

Wyjątki, niezgodności, działania korygujące, metryki i próbkowanie audytowe

Zgodność z frameworkiem

🛡️ Obsługiwane standardy i frameworki

Ten produkt jest zgodny z następującymi frameworkami zgodności, ze szczegółowym mapowaniem klauzul i kontroli.

Framework Objęte klauzule / Kontrole
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.9Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.2.8Annex A.2.2.2Annex A.2.2.6Annex A.2.3.2
EU GDPR
Article 5(1)(a)Article 5(2)Article 12Article 13Article 14Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.8Clause 5.10
ISO/IEC 29151:2022
Annex A.9.1Annex A.9.2
ISO/IEC 29184:2020
Clause 5.1Clause 5.2Clause 5.3

Powiązane polityki

Polityka inwentarza przetwarzania i podstawy prawnej

Klauzule informacyjne muszą być powiązane z celami przetwarzania REG02, odniesieniami do podstawy prawnej, kategoriami, retencją i odniesieniami do transferów.

Polityka zarządzania prawami osób, których dane dotyczą

Treść klauzuli musi odwoływać się do aktualnego kanału przyjmowania wniosków o realizację praw REG06 oraz ścieżek kontaktu w sprawach prywatności.

Polityka zbierania, wykorzystywania, ujawniania i udostępniania danych

Polityka klauzul informacyjnych reguluje przejrzystość przed zbieraniem, wykorzystywaniem, ujawnianiem oraz aktywacją nowego kanału zbierania danych przez administratora.

Polityka zarządzania prywatnością podmiotu przetwarzającego, podwykonawcy przetwarzania i stron trzecich

Obowiązki wsparcia klauzul informacyjnych przez podmiot przetwarzający i podwykonawcę przetwarzania są ujęte bez powielania kontroli nadzoru nad podmiotem przetwarzającym, których właścicielem jest ta powiązana polityka.

Polityka zarządzania udokumentowaną informacją i dowodami PIMS

Wymagania dowodowe REG07, REG11 i REG12 zależą od środków kontrolnych zarządzania udokumentowaną informacją i dowodami.

Polityka monitorowania, audytu i doskonalenia PIMS

Metryki klauzul, kwartalne uzgadnianie, próbkowanie audytowe, niezgodności, działania korygujące i dowody doskonalenia są rejestrowane w REG12.

O politykach Clarysec - Polityka klauzul informacyjnych i przejrzystości

Polityka klauzul informacyjnych i przejrzystości operacjonalizuje wymagania przejrzystości w ramach PIMS, określając, jak zatwierdzone zewnętrzne klauzule informacyjne i powiązane informacje o przejrzystości są kontrolowane w całym cyklu życia. Ma zastosowanie do klauzul informacyjnych administratora, podsumowań przejrzystości współadministratora oraz wsparcia podmiotu przetwarzającego lub podwykonawcy przetwarzania w zakresie obowiązków administratora dotyczących klauzul informacyjnych. Polityka wymaga, aby zapisy klauzul REG07 były powiązane z celami przetwarzania REG02, odniesieniami do podstawy prawnej, kategoriami PII, kategoriami osób, których dane dotyczą, kategoriami źródeł, kategoriami odbiorców, odniesieniami do retencji i odniesieniami do transferów. Łączy również odniesienia do wniosków o realizację praw i kontaktów w sprawach prywatności z REG06 oraz wykorzystuje REG12 do monitorowania, wyjątków, niezgodności, działań korygujących i dowodów doskonalenia. Polityka przypisuje odpowiedzialności najwyższemu kierownictwu, osobie odpowiedzialnej za prywatność / Menedżerowi PIMS, właścicielom procesów / właścicielom biznesowym, właścicielom systemów / właścicielom aplikacji, Inspektorowi Ochrony Danych / doradcy ds. prywatności, właścicielom dostawców / zakupów oraz przeglądającym z obszaru audytu wewnętrznego / zgodności.

Nadzór nad cyklem życia klauzul informacyjnych

Obejmuje tworzenie, zatwierdzanie, publikację, przegląd, kontrolę wersji, zapisy językowe oraz dowody zastąpionych klauzul informacyjnych.

Przejrzystość oparta na dowodach

Wymaga utrzymywania treści klauzul informacyjnych i dowodów publikacji w REG07 oraz monitorowania ich przez REG12.

Powiązanie z celami i prawami

Łączy klauzule informacyjne z rejestrami przetwarzania REG02 oraz kanałami wniosków o realizację praw i kontaktu w sprawach prywatności REG06.

Rozliczalność właściwa dla ról

Przypisuje zdefiniowane obowiązki dotyczące klauzul rolom odpowiedzialnym za prywatność, biznes, systemy, zakupy, audyt, doradztwo i zarządzanie.

Często zadawane pytania

Stworzone dla liderów, przez liderów

Niniejsza polityka została opracowana przez lidera ds. bezpieczeństwa z ponad 25-letnim doświadczeniem w zakresie wdrażania i audytowania systemów ISMS w globalnych organizacjach. Została zaprojektowana nie tylko jako dokument, lecz jako obronne ramy, które wytrzymują kontrolę audytora.

Opracowane przez eksperta posiadającego:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Zasięg i tematy

🏢 Docelowe działy

Prywatność Prawo Zgodność Bezpieczeństwo IT Biuro IOD

🏷️ Zakres tematyczny

Zarządzanie informacjami o prywatności Przetwarzanie danych osobowych Zarządzanie prawami osób, których dane dotyczą Rejestry przetwarzania Zgoda i podstawa prawna Odpowiedzialności administratora i podmiotu przetwarzającego Zarządzanie zgodnością
€69

Jednorazowy zakup

Natychmiastowe pobieranie
Dożywotnie aktualizacje

Ta polityka to 1 z 25 w pełnym pakiecie ISO/IEC 27701 PIMS

Oszczędź 52%

Zdobądź wszystkie 25 polityk PIMS, pełen zestaw rejestrów i szczegółowy plan wdrożenia za €799, zamiast €1.675 przy zakupie pojedynczym.

Zobacz pełny pakiet 27701 →
Privacy Notice and Transparency Policy

Szczegóły produktu

Typ: policy
Kategoria: ISO 27701 PIMS Policy Pack
Standardy: 5